Las consecuencias del ataque a Vercel se expanden a más clientes y sistemas de terceros

Vercel dijo que las consecuencias de un ataque a sus sistemas internos afectaron a más clientes de los que se conocía anteriormente, como lo descubrió el análisis en curso. evidencia adicional de compromiso.

La compañía, que fabrica herramientas y aloja infraestructura en la nube para desarrolladores, mantiene que una «pequeña cantidad» de cuentas se vieron afectadas, pero aún no ha compartido una cantidad o variedad de incidentes conocidos relacionados con el ataque. Vercel creó y mantiene Next.js, una plataforma que admite agentes de IA que se descarga más de 9 millones de veces por semana, y otros proyectos populares de código abierto.

El director ejecutivo de Vercel, Guillermo Rauch, dijo que la empresa y sus socios analizaron casi un petabyte de registros en la red y API de Vercel, y descubrieron que la actividad maliciosa dirigida a la empresa y sus clientes se extiende más allá de un ataque inicial que se originó en Context.ai.

«La información sobre amenazas apunta a la distribución de malware a las computadoras en busca de tokens valiosos como claves de cuentas de Vercel y otros proveedores», dijo Rauch en un publicar en X.

«Una vez que el atacante obtiene esas claves, nuestros registros muestran un patrón repetido: uso rápido y completo de API, con un enfoque en la enumeración de variables de entorno no sensibles», agregó.

El ataque ejemplifica el riesgo generalizado y agravado que plantean los sistemas interconectados que dependen de tokens OAuth, relaciones confiables y permisos excesivamente privilegiados que vinculan múltiples servicios.

«La verdadera vulnerabilidad era la confianza, no la tecnología», dijo a CyberScoop Munish Walther-Puri, jefe de infraestructura digital crítica de TPO Group. «OAuth convirtió una aplicación de productividad en una puerta trasera. Cada herramienta de inteligencia artificial que un empleado conecta a su cuenta de trabajo es ahora una posible superficie de ataque».

Un atacante atravesó los sistemas internos de Vercel para robar y descifrar datos de clientes, incluidas las variables de entorno que almacenaba, lo que plantea un riesgo posterior significativo.

La empresa insiste en que la infracción se originó en Context.ai, una herramienta de inteligencia artificial de terceros utilizada por uno de sus empleados. Los investigadores de Hudson Rock dijeron anteriormente que las semillas de ese ataque se plantaron en febrero cuando la computadora de un empleado de Context.ai fue atacada. infectado con el malware Lumma Stealer después de buscar exploits en juegos Roblox, un vector común para implementaciones de robo de información.

Vercel no ha especificado los sistemas ni los datos de los clientes comprometidos, ni ha descrito la amenaza erradicada o contenida. La compañía dijo que no encontró evidencia de manipulación en los paquetes de software que publica y concluyó que «creemos que la cadena de suministro permanece segura».

La compañía alimentó aún más la intriga en su boletín de seguridad actualizado, señalando que también identificó una “pequeña cantidad de clientes” separada que se vio comprometida en ataques no relacionados con la violación de sus sistemas.

«Estos compromisos no parecen haberse originado en los sistemas Vercel», dijo la compañía. «Esta actividad no parece ser una continuación o expansión del incidente de abril, ni parece ser evidencia de un incidente de seguridad anterior de Vercel».

No está claro cómo Vercel se dio cuenta de esos ataques y por qué los revela públicamente.

Vercel se negó a responder preguntas y Mandiant, que está a cargo de la respuesta a incidentes y una investigación sobre el ataque, remitió las preguntas a Vercel.

Vercel no ha atribuido la infracción a ningún grupo de amenazas nombrado ni ha descrito los objetivos de los atacantes.

Una persona en línea que se identifica como ShinyHunters asumió la responsabilidad del ataque y está intentando vender los datos robados, que, según afirman, incluyen claves de acceso, código fuente y bases de datos. Austin Larsen, analista principal de amenazas de Google Threat Intelligence Group, dijo que el atacante es «probablemente un impostor”, pero enfatizó que el riesgo de exposición es real.

Walther-Puri advirtió que el radio de explosión posterior del ataque a sus sistemas sigue sin estar definido. «Las claves API robadas y los fragmentos de código fuente de vistas internas son potencialmente claves para los entornos de producción de los clientes», dijo.

Los atacantes de datos robados afirman tener «suena casi aburrido… pero es inteligencia de infraestructura», añadió Walther-Puri. «La variable de entorno adecuada no sólo desbloquea un sistema, sino que permite a los adversarios convertirse en ese sistema, silenciosamente, desde adentro».

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Por qué el riesgo de terceros es la mayor brecha en la postura de seguridad de sus clientes – CYBERDEFENSA.MX

La próxima brecha importante que afecte a sus clientes probablemente no provendrá del interior de sus muros. Vendrá a través de un proveedor en el que confían, una herramienta SaaS a la que se inscribió su equipo financiero o un subcontratista que nadie en TI conoce. Ésa es la nueva superficie de ataque y la mayoría de las organizaciones no están preparadas para ello.

La nueva guía de Cynomi, Asegurar el perímetro moderno: el auge de la gestión de riesgos de tercerosargumenta que el TPRM ya no es una formalidad de cumplimiento. Es un desafío de seguridad de primera línea y una oportunidad de crecimiento definitoria para los MSP y MSSP que se adelantan a él.

El perímetro moderno se ha ampliado

Durante décadas, la estrategia de ciberseguridad giró en torno a un perímetro definido. Se implementaron firewalls, controles de terminales y sistemas de gestión de identidades para proteger los activos dentro de un límite conocido.

Esa frontera se ha disuelto.

Hoy en día, los datos de los clientes residen en aplicaciones SaaS de terceros, fluyen a través de las API de los proveedores y son procesados ​​por subcontratistas que los equipos internos de TI tal vez ni siquiera conocen. La seguridad ya no se limita a la infraestructura propia. Se extiende a través de un ecosistema interconectado de proveedores externos, y la responsabilidad que conlleva también se extiende allí.

El Informe de investigaciones de violaciones de datos de Verizon de 2025 encontró que terceros están involucrados en el 30% de las violaciones. El informe de IBM sobre el costo de una filtración de datos para 2025 sitúa el costo promedio de remediación de una filtración de terceros en 4,91 millones de dólares. La exposición a terceros se ha convertido en una característica central de las operaciones comerciales modernas, no en un caso límite.

Para los proveedores de servicios proactivos, este cambio crea una oportunidad sustancial. Las organizaciones que enfrentan crecientes amenazas de terceros buscan socios estratégicos que puedan poseer, optimizar y administrar continuamente todo el ciclo de vida de los riesgos de terceros. Los proveedores de servicios que asuman ese rol pueden introducir nuevas ofertas de servicios, brindar consultoría de mayor valor y establecerse como centrales para los programas de seguridad y cumplimiento de sus clientes.

De la casilla de verificación a la función de riesgo central

El enfoque tradicional del riesgo de los proveedores se basaba en cuestionarios anuales, hojas de cálculo y, ocasionalmente, correos electrónicos de seguimiento. Nunca fue suficiente y ahora es especialmente costoso.

Marcos regulatorios como CMMC, NIS2 y DORA han elevado el listón significativamente. El cumplimiento ahora requiere una supervisión demostrable y continua de los controles de terceros, no una instantánea de un momento dado de hace doce meses. Las juntas directivas están haciendo preguntas más difíciles sobre la exposición de los proveedores. Las aseguradoras cibernéticas están examinando la higiene de la cadena de suministro antes de redactar sus pólizas. Y los clientes que han visto a los competidores absorber las consecuencias del incumplimiento de un proveedor entienden que «no era nuestro sistema» no limita su responsabilidad.

El mercado está respondiendo en consecuencia. Se proyecta que el gasto global de TPRM crecerá de $8.3 mil millones en 2024 a $18.7 mil millones para 2030. Las organizaciones están tratando la supervisión de proveedores como una función de gobernanza, a la par de la respuesta a incidentes o la gestión de identidades, porque el costo de ignorarla se ha vuelto demasiado alto.

Para los proveedores de servicios, esa asignación presupuestaria es una señal clara. Los clientes buscan activamente socios que puedan poseer y gestionar la supervisión de proveedores como un servicio definido y continuo.

La ampliación del TPRM es donde la mayoría de los proveedores se quedan estancados

La mayoría de los MSP y MSSP reconocen la oportunidad. La vacilación se reduce a la entrega y, específicamente, a si el TPRM puede ejecutarse de manera rentable a escala.

La revisión de proveedores tradicional se basa en flujos de trabajo fragmentados y análisis manuales. Las evaluaciones personalizadas deben enviarse, rastrearse e interpretarse, y el riesgo debe estratificarse según las obligaciones específicas de cada cliente. Este trabajo suele recaer en consultores senior, lo que lo hace costoso y difícil de delegar.

Multiplicar este esfuerzo en una cartera de clientes con diferentes ecosistemas de proveedores, necesidades de cumplimiento y tolerancias al riesgo puede resultar insostenible. Es por eso que muchos proveedores ofrecen TPRM como un proyecto único en lugar de un servicio administrado recurrente.

Pero ahí también reside la oportunidad. cynomi Guía para asegurar el perímetro moderno describe cómo TPRM estructurado y basado en tecnología puede pasar de un compromiso de consultoría personalizado a una línea de servicios repetible y de alto margen que fortalece la retención de clientes, impulsa las ventas adicionales y posiciona a los proveedores de servicios como socios integrales en los programas de seguridad de sus clientes.

Convertir TPRM en un motor de ingresos

El riesgo de terceros es un tema de conversación que nunca se queda sin material.

Cada nuevo proveedor que incorpora un cliente crea una discusión sobre riesgos potenciales. Las actualizaciones regulatorias son razones naturales para revisar los programas de los proveedores, y cada filtración en las noticias que se remonta a un tercero refuerza lo que está en juego. La TPRM, bien hecha, mantiene a los proveedores de servicios integrados en la estrategia del cliente en lugar de relegarlos a un apoyo reactivo, y ese posicionamiento cambia por completo la naturaleza de la relación.

Los proveedores que desarrollan capacidades estructuradas de TPRM descubren que les abre las puertas a:

  • Trabajo más amplio de asesoramiento en materia de seguridad
  • Valores de retenedor más altos
  • Relaciones más sólidas con los clientes basadas en un impacto comercial genuino
  • Diferenciación en un mercado de servicios gestionados saturado
  • Gobernanza creíble de riesgos de terceros, que indica madurez a los clientes potenciales

La conclusión

El riesgo de terceros no va a desaparecer. Los ecosistemas de proveedores de los que dependen sus clientes seguirán volviéndose más complejos, con más plataformas SaaS, herramientas impulsadas por IA, subcontratistas y escrutinio regulatorio superpuestos. Las organizaciones que gestionen bien esta exposición tendrán una ventaja significativa en resiliencia y cumplimiento.

Desarrollar una práctica de TPRM estructurada y escalable que brinde una supervisión consistente en toda su cartera genera mucho más apalancamiento que agregar personal o armar programas personalizados desde cero para cada cliente. La infraestructura que usted construye una vez paga dividendos en todas las cuentas.

cynomi Asegurar el perímetro moderno: el auge de la gestión de riesgos de terceros es un punto de partida práctico. Cubre todo el alcance del riesgo moderno de terceros, cómo es un programa TPRM de grado de gobernanza y cómo los proveedores de servicios pueden desarrollar y escalar esta capacidad sin sacrificar márgenes.

Descubre como Cynomi ayuda a los MSP y MSSP a poner en funcionamiento el TPRM a escalao solicitar una demostración para explorar cómo se adapta a su modelo de servicio.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.